Veille sécuritéBackend & données
P4Moyenne
uv sous Windows pouvait extraire une roue malveillante en écrivant un fichier hors du préfixe d’installation, y compris un exécutable dans un répertoire présent dans le PATH de l’utilisateur. Les versions concernées sont 0.12.7 à 0.12.17 ; le problème est corrigé dans 0.12.18.
Python
IdentifiantCVE-2026-104843
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.12.18
Source : NVD — CVE-2026-104843
Analyse technique
L’extraction d’une roue malveillante sous Windows pouvait écrire un fichier en dehors du préfixe d’installation, notamment dans un emplacement du PATH.
Impact, versions et correctif
Événement datéNouvelle fiche publiée dans NVD pendant la période : 2026-10-02T16:16:46.760Z. La modification substantielle est l’avis de vulnérabilité et ses détails, et non une simple mise à jour administrative.
ImpactUn fichier arbitraire pouvait être écrit hors du préfixe d’installation ; un exécutable placé dans le PATH pouvait notamment être exécuté ultérieurement.
Versions affectéesuv 0.12.7 à 0.12.17 ; hôtes non Windows non affectés
Version corrigée0.12.18
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-02T16:16:46.760Z
Mise à jour2026-10-02T18:44:11.270Z
Action recommandée
Mettre à jour uv vers la version 0.12.18 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).